Cea mai sigura varianta sa faci siteul de la inceput... instalat wordpress, parola grea la WP, schimbat numele userului sa nu fie admin, schimbat pagina de logare sa nu fie "wp-admin"
si instalat un plugin de securite ( de ex wordfence )

Ori aveai o parola usoara de genul numesite123, numesite@123, numeadmin12334 si combinatii de genul si a luat-o cineva sau cu sql injection banuiesc cu ajutorul unui bug in unul din pluginurile ce le ai instalate... vezi sa fie tot timpu updatate la zi toate.